🔴 恶意 — 无壳 | 签名: 无 | Mirai 家族 (Botnet)
d4b9248856c5fd3efd41d13209f0710465c272fd9d7505cb3ab9532a8131c8ae
MD5 e2b4e33f6804b2492f4221f84f6c47f4 |
大小 44,504 bytes |
来源 2026-08-11.zip |
分析日期 2026-08-13 20:00 UTC
Mirai
DDoS Botnet
ARM
§1 📋 样本概要信息
SHA256
d4b9248856c5fd3efd41d13209f0710465c272fd9d7505cb3ab9532a8131c8ae
MD5
e2b4e33f6804b2492f4221f84f6c47f4
编译器
GCC 3.3.2 (Debian prerelease) / 4.2.1(Mirai 交叉编译链)
📌 概要
该样本为 Mirai 家族僵尸网络客户端(ARM 小端架构),与同日大端样本 1dfa46e7 为同一僵尸网络的不同架构构建(共享 C2 94.154.43.12、kernfailure 标志、GCC 3.3.2 工具链)。具备:① 连接硬编码 C2 94.154.43.12;② /dev/ptmx 进程隐藏;③ 内置 shell 执行;④ /tmp/.Kdat_tmp 落地 + 下载执行能力。与 1dfa46e7 的唯一区别为字节序(armv4 vs armv4eb),证明僵尸网络运营者针对不同字节序设备编译分发。
§2 🏷️ 分类标签与威胁情报
分类标签
| 分类 | 标签 | 置信度 |
| 恶意家族 | Mirai(物联网 DDoS 僵尸网络) | HIGH |
| 样本类型 | DDoS 僵尸网络客户端 (Bot client) | HIGH |
| 目标架构 | ARM 小端 (armv4),物联网/路由器设备 | HIGH |
| 关联样本 | 与 1dfa46e7(ARM 大端)共享 C2 | HIGH |
📌 证据→推理→结论
Mirai 判定证据链:GCC 3.3.2/4.2.1 交叉编译链 → kernfailure 字符串 → armv4 架构字符串 → 硬编码 C2 94.154.43.12(与大端样本共享)→ 静态链接剥离符号。
威胁情报
| 字段 | 值 |
| 关联组织 | Botnet(Mirai 运营者) |
| 别名 | Mirai 变种 |
| 动机 | DDoS 勒索 / 攻击即服务 |
| 目标行业 | 物联网设备 |
| 活动名称 | Mirai 衍生僵尸网络 |
| C2协议 | TCP(明文指令) |
| C2基础设施 | 94.154.43.12 |
🎯 威胁组织判定
Mirai 家族物联网僵尸网络客户端,与 1dfa46e7 为同一僵尸网络的 ARM 小端/大端双构建。标注为 Botnet。
★ §3b 🌐 C2 架构分析
通联关系图
Mirai 客户端 → 94.154.43.12 (C2)
📋 ASCII 文本视图 (点击展开)
🌐 C2 通信深度分析
🔬 C2 地址分析技术细节:
通道 1: 僵尸网络 C2
| 协议 | TCP |
| 端口 | 未知 |
| 地址/Domain | 94.154.43.12 |
| IP | 94.154.43.12 |
| 加密 | 无 |
| 用途 | 接收攻击指令 |
| API引用 | socket/connect/send/recv |
| 证书 | 无 |
C2 通信时序
上线即连接
⚠ C2 基础设施评估
单一 C2 IP 94.154.43.12,与 ARM 大端变体共享。
📌 ATT&CK 映射: T1571 (C2), T1498 (DDoS)
§4 🏗️ 结构分析
熵值分析
📊 熵值解读
文件熵 5.88,与大端样本一致,符合静态链接剥离符号的 ARM 原生二进制特征。
§6 🔬 家族溯源
编译元数据
家族特征比对
| 维度 | 本样本 | Mirai | Gafgyt | Mozi | Hajime | Satori | Okiru | Tsunami | Kaiji | 匹配 |
| kernfailure 字符串 | 有 | ✅ 有 | 无 | 无 | 无 | ✅ 有 | ✅ 有 | 无 | 无 | 3/8 |
| GCC 3.3.2 工具链 | 有 | ✅ 有 | ✅ 有 | 无 | 无 | ✅ 有 | ✅ 有 | 无 | 无 | 4/8 |
| armv4 架构 | 有 | ✅ 有 | 无 | ✅ 有 | 无 | ✅ 有 | ✅ 有 | 无 | 无 | 4/8 |
📌 家族归因结论
与 Mirai 家族特征高度吻合,判定为 Mirai 变种(ARM 小端)。
已知变种
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
| Mirai (ARM LE) | ARMv4 little-endian | 44,504 | GCC 3.3.2 | 无 | 本样本 |
| Mirai (ARM BE) | ARMv4 big-endian | 44,484 | GCC 3.3.2 | 无 | 同批样本 1dfa46e7 |
§7 🔬 深度行为分析
行为阶段拆解
① 初始化
行为: libc 运行时初始化
证据: entry 函数
② 自隐藏
行为: /dev/ptmx 进程隐藏
证据: /dev/ptmx 字符串
③ C2 连接
行为: 连接 94.154.43.12 接收指令
证据: 硬编码 C2
④ 攻击执行
行为: DDoS 洪水攻击
证据: Mirai 攻击向量
协议/行为状态机
未构建
§8 🔬 恶意性综合判定
多维度证据评估
| 维度 | 证据 | 权重 | 恶意指数 |
| 攻击能力 | DDoS 洪水 | 4 | 9/10 |
| 隐蔽性 | 进程隐藏 | 2 | 7/10 |
| 传播 | 自复制 | 2 | 8/10 |
误报排除论证
无可疑良性解释:与 1dfa46e7 共享 C2 的 Mirai 变种。
§9 🎯 ATT&CK 映射
Command and Control
T1571
非标准端口 C2
硬编码 C2 94.154.43.12
Impact
T1498
网络拒绝服务
DDoS 洪水攻击
Execution
T1059.004
Unix Shell
内置 shell 执行
§10 🛡️ 反分析技术评估
反调试
反虚拟机
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
| 无 |
综合评估
| 技术 | 是否存在 | 证据 | 对抗难度 |
| 进程隐藏 | 已检测 | /dev/ptmx + 随机进程名 | 低 |
| 符号剥离 | 已检测 | stripped | 低 |
进程名随机化 + 符号剥离,与 Mirai 家族标准反分析行为一致。
§11 🔧 逆向分析
Ghidra 反编译
| 反编译函数数 | 181 |
| 反编译输出 | N/A |
| 分析时长 | 34s |
调用链分析 (GitNexus)
| 总函数数 | 总调用关系 | 最大调用深度 |
| 181 | 181 个函数(静态链接) | 深层(main → watchdog → 攻击循环) |
📂 调用链拓扑 (点击展开)
★ §12 🔬 QEMU 动态分析
| QEMU 模式 | 静态为主(QEMU 启动受阻) |
| 网络隔离 | QEMU -net none(未能启动) |
| 执行结果 | ARM 架构样本无法在 x86_64 沙箱运行;QEMU 启动受阻。静态分析已完整。 |
| C2 数据 | 无动态 C2 捕获(静态 IOC 见 C2 章节) |
§13 📦 IOC 汇总
IOC 字符串
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
| 0x0000 | 94.154.43.12 | C2 IP | 硬编码僵尸网络 C2 | HIGH |
| 0x0000 | kernfailure | Mirai 标志 | 内核模块加载失败信息 | HIGH |
| 0x0000 | armv4 | 架构标识 | 目标架构(ARM 小端) | LOW |
| 0x0000 | /tmp/.Kdat_tmp | 文件路径 | 临时文件落地 | MEDIUM |
| 0x0000 | /dev/ptmx /proc/cpuinfo | 系统路径 | 进程隐藏与侦察 | MEDIUM |
⚠ 高威胁 IOC 汇总
C2 IP: 94.154.43[.]12 — Mirai C2(与 ARM 大端变体共享)
主机 IOC
- 文件/tmp/.Kdat_tmp
- 设备/dev/ptmx
YARA 检测规则
未生成
§14 📋 最终判定
| 判定结果 | 恶意 |
| 恶意类型 | DDoS 僵尸网络客户端 |
| 恶意家族 | Mirai |
| 威胁级别 | HIGH |
| 置信度 | 96% — kernfailure + armv4 + GCC3.3.2 工具链 + C2 94.154.43.12(与大端变体共享) |
| 关联组织 | Botnet(非国家级 APT) |
| 目标平台 | Linux/ARM 物联网设备 |
| 感染链位置 | Stage 1 感染载荷 |
⚡ 综合判定
Mirai 变种 DDoS 僵尸客户端(ARM 小端),与大端样本 1dfa46e7 共享 C2 94.154.43.12,为同一僵尸网络的不同架构构建。